Esta página está traducida automáticamente y pendiente de revisión humana. Una guía de remediación de seguridad que no puedes verificar es una afirmación, así que el original en inglés está a un clic. English.

ADTRADE-005: Rotación de claves de la cuenta de equipo de SSO fluido de Entra (AZUREADSSOACC$)

Plataforma
Active Directory
Categoría
AD Adversary Tradecraft Indicators
Severidad
High
Pilar de Zero Trust
Identity (peso 3)
Fixtures de referencia
3
Cobertura de ramas
Observada: los fixtures prueban los veredictos que ejercitan
Procedencia
baseline

Qué comprueba

Cuando el inicio de sesión único fluido de Entra (Azure AD) está habilitado para identidad híbrida, Active Directory crea una cuenta de equipo denominada AZUREADSSOACC$. Su contraseña es la clave Kerberos compartida que Entra utiliza para validar los tickets de SSO. Microsoft documenta que esta clave NO se rota automáticamente: los administradores deben renovarla. Si un atacante extrae la clave de AZUREADSSOACC$ (es un hash NT normal legible mediante DCSync o desde un controlador de dominio), puede falsificar tickets Silver de Kerberos para el servicio de Azure AD y autenticarse como CUALQUIER usuario híbrido sincronizado, sin más interacción, mientras la clave siga siendo válida. Una clave que no se ha rotado en más de 90 días amplía drásticamente esa ventana.

Valor recomendado

Clave Kerberos de AZUREADSSOACC$ rotada al menos cada 90 días (renuévela dos veces por rotación para invalidar la clave anterior).

Remediación

Rote la clave de SSO fluido en una máquina con el módulo de Entra Connect / Azure AD: Import-Module 'C:\Program Files\Microsoft Azure Active Directory Connect\AzureADSSO.psd1'; New-AzureADSSOAuthenticationContext; Update-AzureADSSOForest. Realice la rotación dos veces (la cuenta almacena la clave actual y la anterior) y prográmela de forma recurrente. Si el SSO fluido ya no se utiliza, deshabilítelo y elimine el objeto AZUREADSSOACC$.

Veredictos probados con fixtures

Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.

Escenarios de veredicto de ADTRADE-005
EscenarioVeredicto esperado
cleanPASS
known-badFAIL
throttledNot Assessed

Mapeos a marcos de referencia

NIST SP 800-53
IA-5, AC-6
ANSSI
vuln1_azureadssoacc_pwd_change
CIS AD Benchmark
6.1.1
MITRE ATT&CK
T1558.002, T1550.003